การคุ้มครองข้อมูลส่วนบุคคลเป็นประเด็นสำคัญสำหรับธุรกิจและองค์กรต่าง ๆ ในการบังคับใช้กฎหมาย PDPA (Personal Data Protection Act) ที่เข้มงวดแสดงให้เห็นถึงความจริงจังในการปกป้องข้อมูลส่วนบุคคลของประชาชน หนึ่งในกรณีที่โดดเด่นและเป็นที่พูดถึงในปัจจุบันคือการลงโทษทางปกครองที่มีมูลค่าสูงถึง 7 ล้านบาท ซึ่งเป็นกรณีแรกที่ได้รับการลงโทษตามกฎหมาย PDPA
เหตุการณ์นี้เกิดขึ้นหลังจากการตรวจสอบพบการรั่วไหลของข้อมูลลูกค้าจำนวนมาก ซึ่งเป็นการละเมิดที่ไม่เพียงแต่ส่งผลกระทบต่อความเป็นส่วนตัวของลูกค้า แต่ยังส่งผลกระทบอย่างรุนแรงต่อความเชื่อมั่นและชื่อเสียงขององค์กร ดังนั้น การลงโทษนี้จึงเป็นสัญญาณสำคัญที่เตือนให้องค์กรต่าง ๆ ทราบถึงความสำคัญของการปฏิบัติตามกฎหมายคุ้มครองข้อมูลส่วนบุคคลอย่างเคร่งครัด
สาเหตุและการลงโทษ
เมื่อวันที่ 31 กรกฎาคม 2567 สคส. ได้ออกคำสั่งลงโทษที่มีผลกระทบต่อบริษัทหลังจากการสอบสวนพบว่าข้อมูลส่วนบุคคลของลูกค้าที่เกี่ยวข้องกับการซื้อขายสินค้าออนไลน์ได้รั่วไหลออกไปอย่างกว้างขวางการละเมิดนี้ไม่เพียงแค่เป็นการละเมิดความเป็นส่วนตัวของลูกค้า แต่ยังส่งผลกระทบต่อความเชื่อมั่นและชื่อเสียงของบริษัท
การลงโทษทางปกครองที่ได้รับ ประกอบด้วยการปรับเงินจำนวน 7,000,000 บาท โดยมีรายละเอียดดังนี้:
- ไม่แต่งตั้งเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO) – 1,000,000 บาท
บริษัทถูกพิจารณาว่าต้องมีการแต่งตั้งเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO) เนื่องจากเป็นกิจการขนาดใหญ่ที่เก็บรวบรวมและประมวลผลข้อมูลส่วนบุคคลอย่างมีนัยสำคัญตามกฎหมาย PDPA - ไม่มีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสม – 3,000,000 บาท
พบว่าบริษัทไม่มีมาตรการรักษาความปลอดภัยของข้อมูลส่วนบุคคลที่เป็นไปตามมาตรฐานที่กฎหมายกำหนด ทำให้เกิดเหตุการละเมิดข้อมูลอย่างต่อเนื่อง - ไม่แจ้งเหตุละเมิดข้อมูลส่วนบุคคลตามที่กฎหมายกำหนด – 3,000,000 บาท
บริษัทไม่ได้ดำเนินการแจ้งเหตุละเมิดข้อมูลต่อสคส. ภายใน 72 ชั่วโมงตามที่กฎหมายกำหนด
แนวทางการปฏิบัติและการปรับปรุง
นอกเหนือจากการปรับเงินแล้ว สคส. ได้กำหนดแนวทางที่บริษัทต้องปฏิบัติตาม ได้แก่:
- ปรับปรุงมาตรการรักษาความมั่นคงปลอดภัยของข้อมูล
- จัดอบรมบุคลากรที่เกี่ยวข้องกับการจัดการข้อมูลส่วนบุคคล
- เพิ่มมาตรการรักษาความมั่นคงให้ทันกับการเปลี่ยนแปลงเทคโนโลยี
- แจ้งความคืบหน้าให้สคส. ทราบภายใน 7 วัน
หากบริษัทไม่ปฏิบัติตามแนวทางเหล่านี้ อาจถูกปรับเพิ่มอีกสูงสุดไม่เกิน 500,000 บาท
การป้องกันและปรับปรุงด้วย NDPP (Netka Data Privacy & Protection)
การละเมิดข้อมูลส่วนบุคคลที่นำไปสู่การปรับ 7 ล้านบาท NDPP (Netka Data Privacy & Protection) สามารถเข้ามาช่วยเสริมความปลอดภัยและลดความเสี่ยงในการละเมิดข้อมูลได้โดย NDPP มีคุณสมบัติดังนี้:
- การไม่แต่งตั้งเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO)
NDPP (Netka Data Privacy & Protection) ไม่สามารถช่วยในการแต่งตั้งเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO) ต้องเป็นการแต่งตั้งโดยองค์กรนั้นๆ แต่ NDPP จะช่วยสนันสนุนการปฏิบัติหน้าที่ของเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO) ซึ่งเป็นการอำนวยความสะดวกในการเข้าถึงข้อมูลส่วนบุคคลเพื่อปฏิบัติหน้าที่ ตามมาตรา 42 วรรค 2 เพื่อหลีกเลี่ยงค่าปรับทางปกครอง 1 ล้านบาท ตามมาตรา 82 - การไม่มีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสม
NDPP สามาถช่วยองค์กรได้ด้วย Feature ต่อไปนี้- Security Measure & Audit: เป็นการกำหนดมาตรการรักษาความมั่นคงปลอดภัยของข้อมูลตามมาตรา 37(1) เพื่อป้องกันการสูญหาย เข้าถึง หรือแก้ไขข้อมูลส่วนบุคคลโดยมิชอบ รวมถึงต้องมีการทบทวนมาตรการนี้อย่างสม่ำเสมอ เพื่อให้มั่นใจว่ามีการรักษาความปลอดภัยที่เหมาะสมและตรวจสอบได้
- Data Processing Impact Assessment (DPIA): เป็นการประเมินผลกระทบด้าน
การคุ้มครองข้อมูลส่วนบุคคล ว่าจะมีความเสี่ยงสูงที่จะกระทบต่อสิทธิและเสรีภาพของเจ้าของข้อมูลส่วนบุคคลหรือไม่ ซึ่งจะช่วยให้องค์กรสามารถประเมินได้ว่าควรมีการประมวลผลข้อมูลส่วนบุคคลในกิจกรรมนั้นๆ เพื่อบรรเทาความเสี่ยงที่จะนำไปสู่การกระทำผิดกฎหมาย
- การไม่แจ้งเหตุละเมิดข้อมูลส่วนบุคคลตามที่กฎหมายกำหนด
NDPP สามาถช่วยองค์กรได้ด้วย Feature- Risk Assessment Mitigation: เมื่อเกิดเหตุข้อมูลส่วนบุคคลรั่วไหล NDPP จะช่วยให้องค์กรประเมินความเสี่ยงที่อาจกระทบสิทธิและเสรีภาพของเจ้าของข้อมูล ด้วยการกำหนดตัวควบคุมความเสี่ยง เป้าหมาย และผลการควบคุม องค์กรจะทราบได้ทันทีว่าความเสี่ยงสูงหรือไม่ และหามาตรการเยียวยาได้อย่างเหมาะสม
- Data Breach Notification: หากประเมินแล้วพบว่ามีความเสี่ยงสูง องค์กรต้องแจ้งเหตุละเมิดต่อสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลภายใน 72 ชั่วโมง และแจ้งเจ้าของข้อมูลพร้อมมาตรการเยียวยา ซึ่ง NDPP จะช่วยอำนวยความสะดวกในการแจ้งเหตุละเมิดและดำเนินการตามข้อกำหนดทางกฎหมายอย่างรวดเร็ว
ด้วยคุณสมบัติเหล่านี้ NDPP (Netka Data Privacy & Protection) จึงเป็นเครื่องมือที่ช่วยองค์กรต่างๆ ในการป้องกันและจัดการความเสี่ยงจากการรั่วไหลของข้อมูลส่วนบุคคล ซึ่งไม่เพียงแต่ช่วยหลีกเลี่ยงการถูกลงโทษทางกฎหมาย แต่ยังเสริมสร้างความเชื่อมั่นในด้านความปลอดภัยของข้อมูลจากลูกค้าและผู้มีส่วนได้เสียอีกด้วย
บทเรียนและข้อควรระวัง
กรณีนี้เป็นการเตือนให้เห็นถึงความสำคัญของการปฏิบัติตามกฎหมาย PDPA และการป้องกันการรั่วไหลของข้อมูล
การดำเนินการให้สอดคล้องกับกฎหมายไม่เพียงแต่หลีกเลี่ยงการถูกลงโทษ แต่ยังช่วยรักษาความไว้วางใจจากลูกค้าและผู้มีส่วนได้เสีย
การรักษาความปลอดภัยของข้อมูลส่วนบุคคลและการปฏิบัติตามกฎหมายคุ้มครองข้อมูลส่วนบุคคลเป็นภารกิจที่สำคัญสำหรับทุกองค์กร เพื่อป้องกันไม่ให้เกิดความเสียหายทั้งต่อข้อมูลส่วนบุคคลของลูกค้าและต่อชื่อเสียงขององค์กรเอง
แหล่งข้อมูลเพิ่มเติม:
เว็บไซต์สำนักข่าวอิศรา: Isranews Agency
สอบถามข้อมูลผลิตภัณฑ์ ติดต่อ
Tel: 02978-6805, 02517-4993-4
Email: contact@netkasystem.com